Windows10 闲置机部署 JumpServer 完整教程(防爆破+多厂商管理)

3340 字
17 分钟
Windows10 闲置机部署 JumpServer 完整教程(防爆破+多厂商管理)

适用场景:公司有4-5台Linux/Windows服务器,需统一管理多家外部供应商工程师远程操作,要求操作可审计、防爆破、不侵入业务系统,利用闲置Windows10电脑部署,无需额外购买服务器。

核心优势:Docker部署(不污染系统、易卸载)、默认端口全修改(防扫描爆破)、支持多厂商分权、操作全程录屏审计,完全满足多外部工程师远程管理需求。

一、前置准备#

1. 硬件要求(闲置Windows10电脑完全满足)#

  • CPU:1核及以上(推荐2核,更流畅)
  • 内存:2G及以上(最低1G,仅支持少量工程师同时在线)
  • 硬盘:至少20G空闲空间(用于存储Docker镜像、JumpServer数据、操作录屏)
  • 网络:能正常联网(用于下载Docker和JumpServer镜像),能访问公司内部所有服务器

2. 软件准备#

  • Windows10 系统(已激活,建议关闭自动更新,避免部署后异常)
  • 网络连接正常(优先有线网络,稳定性更高)
  • 管理员权限(安装Docker和执行命令需管理员权限)

3. 提前说明#

  • 本教程采用「Windows10 + Docker + JumpServer」方案,Docker隔离环境,不修改Windows系统配置,卸载方便
  • 已默认修改JumpServer所有默认端口(避免黑客扫描爆破),无需额外手动修改
  • 后续将同步配置「MFA二次验证、登录锁定、IP白名单」,进一步提升安全性

二、分步部署流程(全程复制粘贴,无需手动修改)#

第一步:安装 Docker Desktop(Windows10)#

  1. 下载Docker安装包https://www.docker.com/products/docker-desktop/(直接点击Download for Windows)
  2. 双击安装包,一路点击「Next」,无需修改默认配置(默认勾选「Use WSL 2 instead of Hyper-V」,若提示缺少WSL 2,按提示安装即可
  3. 安装完成后,点击「Close and restart」,重启电脑(必须重启,否则Docker无法正常启动)
  4. 重启后,自动启动Docker,或手动打开「Docker Desktop」,等待左下角显示「Running」,即为启动成功(首次启动可能需要3-5分钟)

第二步:创建JumpServer数据存储文件夹#

  1. **D:\JumpServer\data**打开「此电脑」,在D盘(或其他空闲空间较大的磁盘)新建文件夹,路径建议:(方便后续查找和备份数据)
  2. 确认文件夹权限:右键文件夹 → 「属性」→ 「安全」,确保当前管理员账号有「完全控制」权限(默认已具备,无需修改)

第三步:Docker部署JumpServer(改好端口,防爆破)#

关键提醒:此命令已修改所有默认端口,直接复制粘贴执行,无需修改任何内容!

  1. 以管理员身份打开「命令提示符(CMD)」或「PowerShell」(推荐PowerShell,兼容性更好):
  2. 方法:Win+R → 输入「cmd」或「powershell」→ 右键「以管理员身份运行」
  3. 复制粘贴以下完整命令(无需修改任何内容),回车执行: docker run -d --restart always ^ ``-p 18080:80 -p 13306:3306 -p 12222:2222 -p 13389:3389 ^ ``-v D:\JumpServer\data:/opt/jumpserver/data ^ ``-e SECRET_KEY=YourStrongKey123456789 ^ ``-e BOOTSTRAP_TOKEN=YourBootToken123456 ^ ``jumpserver/jms_all:v3.10.3
  4. 执行后,等待3-5分钟(首次下载镜像,速度取决于网络,耐心等待),出现一串随机字符(容器ID),即为部署成功
  5. **docker ps**验证部署:在CMD/PowerShell输入 ,若能看到「jumpserver/jms_all.10.3」的容器,状态为「Up」,则部署成功

端口说明(已修改,非默认端口,防扫描)#

用途修改后端口(外部访问用)原默认端口(已禁用,防爆破)
JumpServer Web页面访问18080(HTTP)80
SSH客户端连接(如Xshell)122222222
RDP桌面代理(Windows远程)133893389
MySQL数据库(内部使用)133063306

第四步:访问并初始化JumpServer#

  1. 获取Windows10电脑的内网IP:
  2. **ipconfig**CMD/PowerShell输入 ,找到「以太网适配器 以太网」→ 「IPv4地址」(如:192.168.1.100)
  3. **http://内网IP:18080**打开浏览器(本地或公司内网其他电脑),访问:(例:http://192.168.1.100:18080)
  4. 首次登录,使用默认管理员账号:
  5. 用户名:admin
  6. 密码:admin
  7. 登录后,系统会强制要求修改密码(必须修改),建议密码:12位以上,大小写+数字+特殊符号,如:Admin@123456
  8. 修改密码后,进入JumpServer主界面,初始化完成

三、安全加固(重点!防爆破、防越权)#

针对多外部供应商工程师场景,必须开启以下安全设置,防止密码爆破、越权操作,确保业务安全。

1. 开启MFA二次验证(必须开)#

  1. 登录JumpServer管理员账号(admin),点击左侧「系统设置」→ 「认证安全」
  2. 找到「多因素认证(MFA)」,勾选「启用多因素认证」,选择「TOTP」(手机验证码),点击「保存」
  3. 后续所有用户(包括管理员、外部工程师)登录时,除了账号密码,还需要手机APP(如:谷歌验证器、微软验证器)的动态验证码,就算密码泄露,也无法登录

2. 设置登录失败锁定(防暴力破解)#

  1. 左侧「系统设置」→ 「认证安全」→ 「登录限制」
  2. 配置参数(建议):
  3. 登录失败次数:5次
  4. 锁定时间:30分钟
  5. 点击「保存」,防止黑客批量爆破密码

3. 开启登录验证码#

  1. 左侧「系统设置」→ 「认证安全」→ 勾选「启用登录验证码」
  2. 选择「图形验证码」,点击「保存」,防止机器人扫描登录

4. 配置IP白名单(最有效,推荐)#

此设置可直接拦截非授权IP,是最有效的防爆破手段,强烈开启!

  1. 左侧「系统设置」→ 「安全设置」→ 「IP白名单」
  2. 点击「添加」,输入外部供应商工程师的公网IP(或内网IP),备注供应商名称,点击「保存」
  3. 勾选「启用IP白名单」,点击「保存」,此时只有白名单内的IP能访问JumpServer,其他IP直接被拦截

5. 禁用默认账号、强化密码规则#

  1. 禁用默认admin账号(可选):左侧「用户管理」→ 「用户列表」→ 点击admin → 「禁用」,新建一个新的管理员账号(避免默认账号被针对)
  2. 强化密码规则:左侧「系统设置」→ 「认证安全」→ 「密码策略」,配置:
  3. 密码长度:≥12位
  4. 密码复杂度:必须包含大小写字母、数字、特殊符号
  5. 密码有效期:90天(定期更换密码)

四、外部工程师访问配置(3种方案,选一种即可)#

核心需求:让外部供应商工程师能访问JumpServer,同时不暴露公司内网和业务服务器,优先选方案A(最安全)

方案A:内网穿透(最安全,不暴露公网)→ 推荐#

使用Tailscale(免费、简单),让工程师加入虚拟局域网,仅授权访问JumpServer,不暴露任何公网端口,最适合多外部厂商场景。

  1. 在部署JumpServer的Windows10电脑上安装Tailscalehttps://tailscale.com/download/windows,安装后注册登录(用邮箱即可)
  2. 外部工程师在自己的电脑上安装Tailscale,注册后,告知你他的Tailscale邮箱
  3. https://login.tailscale.com/你登录Tailscale后台(),将工程师的邮箱加入你的团队,批准访问
  4. 工程师登录Tailscale后,即可在浏览器访问:http://Windows10内网IP:18080(例:http://192.168.1.100:18080),无需暴露公网

方案B:端口映射(省事,需做好安全)#

通过路由器做端口映射,让工程师通过公网IP访问JumpServer,需配合IP白名单、MFA验证,否则有爆破风险。

  1. 登录公司路由器管理后台(一般是192.168.1.1或192.168.0.1,账号密码在路由器背面)
  2. 找到「端口映射」「虚拟服务器」或「NAT转发」功能,添加映射规则:
  3. 外部端口:18080(和JumpServer Web端口一致)
  4. 内部IP:部署JumpServer的Windows10内网IP(如192.168.1.100)
  5. 内部端口:18080
  6. 协议:TCP
  7. 保存规则后,工程师即可访问:http://公网IP:18080(公网IP可在路由器后台查看,或百度「我的IP」)
  8. 必须开启「IP白名单」,只允许供应商工程师的公网IP访问,否则有爆破风险

方案C:花生壳内网穿透(折中,无需配置路由器)#

  1. 在Windows10电脑上安装花生壳客户端:https://hsk.oray.com/download/,注册登录
  2. 添加映射:选择「HTTP」协议,内部IP填写Windows10内网IP,内部端口填写18080,生成花生壳域名
  3. 工程师访问花生壳生成的域名(如:xxx.vip.oray.com<18080>),即可进入JumpServer

五、多厂商工程师管理(核心操作)#

实现「不同厂商、不同工程师,只能访问授权的服务器,操作全程审计」,避免越权。

1. 创建用户组(按厂商分组)#

  1. 左侧「用户管理」→ 「用户组」→ 「创建用户组」
  2. 填写组名称(如:A厂商、B厂商),备注厂商信息,点击「保存」

2. 创建工程师账号(按厂商分配)#

  1. 左侧「用户管理」→ 「用户列表」→ 「创建用户」
  2. 填写信息:
  3. 用户名:建议包含厂商名称(如:a_eng01,A厂商工程师01)
  4. 密码:按密码策略设置,告知工程师后,强制其首次登录修改
  5. 用户组:选择对应厂商的用户组
  6. 角色:选择「普通用户」(仅授予必要权限,不允许管理)
  7. 点击「保存」,重复操作,为每个工程师创建独立账号

3. 添加服务器资产(Linux+Windows)#

  1. 左侧「资产管理」→ 「资产列表」→ 「创建资产」
  2. 根据服务器系统选择类型:
  3. Linux服务器:资产类型选择「Linux」,填写服务器内网IP、SSH端口(默认22),填写服务器账号密码(或密钥)
  4. Windows服务器:资产类型选择「Windows」,填写服务器内网IP、RDP端口(默认3389),填写管理员账号密码
  5. 点击「保存」,重复操作,添加所有需要管理的服务器

4. 授权(按厂商分配服务器)#

关键:仅授权厂商对应服务器,避免跨厂商越权访问!

  1. 左侧「权限管理」→ 「资产授权」→ 「创建授权」
  2. 配置授权规则:
  3. 授权名称:如「A厂商授权」
  4. 用户组:选择「A厂商」用户组
  5. 资产:选择A厂商需要访问的服务器(仅授权对应服务器,不允许访问其他厂商的服务器)
  6. 权限:选择「仅查看+操作」(不授予管理权限)
  7. 点击「保存」,重复操作,为不同厂商分配对应服务器授权

5. 查看操作审计(关键,可追责)#

审计记录不可删除,是出问题后定位责任的核心依据,务必定期查看!

  1. 查看命令记录(Linux):左侧「审计中心」→ 「命令审计」,可查看所有工程师在Linux服务器上执行的命令,支持搜索、回放
  2. 查看录屏记录(Windows):左侧「审计中心」→ 「会话审计」,找到对应Windows服务器的会话,点击「回放」,可查看工程师全程操作(鼠标、键盘、桌面操作)
  3. 所有审计记录不可删除,出问题可直接定位到具体工程师和操作内容

六、常见问题排查(部署/使用中遇到问题,先看这里)#

以下是部署和使用中最常遇到的问题,优先按此排查,无需额外找解决方案。

  • 问题1:Docker启动失败,提示「WSL 2 installation is incomplete」? 解决:按提示下载安装WSL 2,安装后重启电脑,再启动Docker。
  • 问题2:访问http://内网IP:18080,无法打开页面? 解决:1. 检查Docker容器是否正常运行(cmd输入docker ps);2. 检查Windows防火墙,放行18080、12222、13389端口;3. 确认内网IP是否正确。
  • 问题3:工程师登录后,看不到任何服务器? 解决:检查「资产授权」是否配置正确,确保用户组被授予对应服务器的访问权限。
  • 问题4:Windows服务器无法远程(RDP)? 解决:确认Windows服务器开启RDP远程功能,防火墙放行3389端口,JumpServer中添加资产时,RDP端口填写正确。
  • 问题5:Docker容器重启后,JumpServer数据丢失? 解决:确认部署命令中「-v D:\JumpServer\data:/opt/jumpserver/data」参数正确,数据会保存在D盘JumpServer/data文件夹,不会丢失。

七、后续维护(简单,无需频繁操作)#

  1. 备份数据:定期复制D盘「D:\JumpServer\data」文件夹,保存到其他磁盘,防止数据丢失
  2. **docker restart 容器ID**重启JumpServer:若出现异常,CMD/PowerShell输入 (容器ID可通过docker ps查看)
  3. 升级JumpServer:无需升级,当前版本(v3.10.3)足够满足4-5台服务器、多厂商管理需求
  4. 清理录屏:若磁盘空间不足,可在JumpServer后台「审计中心」→ 「会话审计」,删除旧的录屏记录

八、总结#

本教程利用闲置Windows10电脑,通过Docker部署JumpServer,已完成「端口修改、安全加固、多厂商分权、操作审计」,完全解决:

  • 替代向日葵/ToDesk,实现统一远程入口
  • 多外部工程师分权管理,避免越权
  • 操作全程录屏、命令审计,可追责
  • 防扫描、防爆破,保障业务安全
  • 不侵入业务服务器,不污染系统,部署简单

后续若服务器数量增加、团队扩大,可直接沿用此方案,无需重新部署。

i18n(I18nKey.shareOnSocial)

i18n(I18nKey.shareOnSocialDescription)

Windows10 闲置机部署 JumpServer 完整教程(防爆破+多厂商管理)
https://blog.mamkj.top/posts/jumpserver/
作者
JieGerBlog
发布于
2026-09-03
许可协议
CC BY-NC-SA 4.0

评论区

Profile Image of the Author
JieGerBlog
Hello, I'm JieGerBlog.
公告
欢迎来到我的博客!这是一则示例公告。
分类
标签
最新动态
站点统计
文章
8
分类
4
标签
21
总字数
11,808
运行时长
0
最后活动
0 天前
站点信息
构建平台
Cloudflare Pages
博客版本
JieGerBlog v6.16.5
文章许可
CC BY-NC-SA 4.0